en un clic
security-audit
コードベースの脆弱性を自律的に発見し、構造化されたマークダウンレポートを生成する
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Menu
コードベースの脆弱性を自律的に発見し、構造化されたマークダウンレポートを生成する
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Basé sur la classification professionnelle SOC
OpenAI Codex CLIを使用したコードレビュー、分析、コードベースへの質問を実行する。使用場面: (1) コードレビュー依頼時、(2) コードベース全体の分析、(3) 実装に関する質問、(4) バグの調査、(5) リファクタリング提案、(6) 解消が難しい問題の調査。トリガー: "codex", "コードレビュー", "レビューして", "分析して", "/codex"
既存ドキュメントまたはコードベースからExcelファイルを生成します。Cron処理、API仕様、データベース設計、機能仕様などのドキュメントをExcel形式で作成・変換するときに使用。ビジネス文書スタイル(敬語・物語的)、技術仕様書スタイル(構造化・詳細)、ハイブリッドスタイル(両方の長所)の3つから選択可能。
Fix Markdown bold (**text**) spacing by adding half-width spaces before and after bold text when surrounded by Japanese characters. Use when working with Markdown files that need proper bold formatting, especially mixed Japanese/English documents where **強調** patterns need spaces for correct rendering.
複数のMarkdownファイルを美しく安全な単一HTMLダッシュボードに変換する
セッション終了時に振り返りを生成し、学習内容・成功したプロンプト・本音のフィードバックを記録する。個人の知識ベースを構築し、強力で完成度の高いAI協働パターンプロンプトを構築する目的。
QC/QA向けE2Eテストケース自動生成。docs/specs/とコードから網羅的に抽出、Markdown/Excel/JSON出力。リスクベース優先順位付け、Gherkin対応。
| name | security-audit |
| description | コードベースの脆弱性を自律的に発見し、構造化されたマークダウンレポートを生成する |
OWASP Top 10に基づく脆弱性を網羅的に調査し、経営層・開発者・プロジェクトマネージャーが実用的な意思決定をするための詳細レポートを作成する。
/security-audit
引数で指定:
# 特定のディレクトリのみをチェック
/security-audit --include-dirs="actions,models,models_ds,models_mail"
# 特定のディレクトリを除外
/security-audit --exclude-dirs="vendor,node_modules,Classes/PHPExcel,Classes/phpqrcode"
# 特定の拡張子のみをチェック
/security-audit --include-exts="php,js"
# 特定の拡張子を除外
/security-audit --exclude-exts="css,html"
# 組み合わせ
/security-audit --include-dirs="actions,models" --exclude-dirs="vendor" --include-exts="php"
デフォルトの除外リスト:
引数が指定されない場合、以下のディレクトリは自動的に除外される:
除外ディレクトリ:
- vendor/
- node_modules/
- .git/
- .claude/
- test/
- tests/
- spec/
- __tests__/
- Classes/PHPExcel/
- Classes/phpqrcode/
除外ファイルパターン:
- *_test.php
- *_spec.rb
- *.test.js
- *.spec.js
重要: 上記はデフォルトであり、--include-dirsを指定すると、デフォルトの除外は無視され、指定されたディレクトリのみがチェックされる。
コードベースを事前の仮定なしで調査せよ:
ファイル拡張子から推測:
.php, .js, .py, .java, .go, .rb, .cs, .kt, .swift, .rs, .ts, .jsx, .tsx, .vue などインポート文・require文から推測:
from flask import → Python Flaskimport express → Node.js Expressusing System → C#require 'rails' → Ruby on Railspackage main → Gouse Illuminate\Support\Facades → Laravel (PHP)設定ファイルから推測:
package.json → Node.jscomposer.json → PHPrequirements.txt, Pipfile → PythonGemfile → Rubypom.xml, build.gradle → Javago.mod → GoCargo.toml → Rustシバン(#!)から推測:
#!/usr/bin/env python3 → Python#!/usr/bin/env ruby → Ruby#!/usr/bin/env node → Node.js#!/bin/bash → Bash重要: 上記は例示であり、限定ではない。使用されているすべての技術を自律的に特定せよ。
単純なパターンマッチングではなく、データの流れを追跡せよ:
ステップ1: ユーザー入力の起点を特定
ステップ2: データの流れを追跡
ステップ3: セキュリティ対策の有効性を評価
単純なパターンマッチングではなく、コードの意図を理解せよ。
重要な観点:
すべての技術スタックを調査:
直接経路と間接経路の両方を追跡:
各OWASP Top 10カテゴリで徹底調査:
重複脆弱性の防止:
以下のカテゴリをすべてチェック:
以下は除外せよ:
test/, spec/, __tests__/, *_test.php, *_spec.rb)ただし、対策が不十分な場合は報告せよ:
htmlspecialchars()は良いが、htmlspecialchars($input, ENT_NOQUOTES)は不十分mysqli_real_escape_string()はあるが、プリペアドステートメントの方が推奨docs/security_review/ に以下を出力せよ:
docs/security_review/
├── index.md # ダッシュボード(統計、ナビゲーション)
├── summaries/
│ ├── 00_EXECUTIVE_SUMMARY.md # 経営層向け(5分で読める)
│ ├── 01_CRITICAL_OVERVIEW.md # Critical脆弱性の一覧と優先度
│ ├── 02_HIGH_MEDIUM_OVERVIEW.md # High/Medium脆弱性の一覧
│ ├── 03_REMEDIATION_ROADMAP.md # Phase別修正ロードマップ
│ └── 04_ROI_ANALYSIS.md # 投資対効果分析
├── vulnerabilities/
│ └── VULN-*.md # 個別の脆弱性詳細
└── data/
└── vulnerabilities.json # メタデータ(プログラム処理用)
各脆弱性ファイルはtemplates/vulnerability_template.mdの構造に従うこと。
すべてのマークダウンファイルは以下のルールに従うこと:
id, title, severity, cvss, category, phase, locationcwe, owasp, effort_hours, cost_to_fix, risk_cost, discovered, status, related#): ファイルのタイトル(VULN-ID + 脆弱性名)##): メインセクション(脆弱性の詳細、該当コード、攻撃シナリオ、修正方法など)###): サブセクション(概念実証、技術的影響、推奨対策など)file.php#L42-L56[VULN-005](VULN-005-sql-injection.md)VULN-001-sql-injection-login.md(小文字、ハイフン区切り)data/vulnerabilities.json はtemplates/vulnerabilities_json_template.jsonの構造に従うこと。
1. Todoツールで各OWASP項目をタスク化(必須)
2. 脆弱性発見→即座にファイル生成(必須)
VULN-XXX.mdを生成3. 深層思考の徹底(必須)
4. 進捗の可視化(必須)
VULN-001-sql-injection-login.md、00_EXECUTIVE_SUMMARY.mdコードベースのスキャン
脆弱性の発見
脆弱性の分析
マークダウン生成
品質チェック